Bonjour à tous, j'explique mon problème.


Il y'a quelques jours une amie à moi m'a filé sa clef USB pour me donner un cours, à peine branché mon Antivir s'éveille et annonce un virus dans son autorun. (Il faut savoir qu'elle avais Avast et qu'il n'a rien repérer :tsss): Le virus se nommait 'WORM/Autorun.dmh.8' [worm] et je l'ai supprimé.


Deuxieme histoire deux jours aprés : Je vais dans une agence de photocopie avec un document sur ma clef USB. Je la met dans leur ordinateur pour imprimer un document. Rentré chez moi je remet ma clef USB dans le port, et Hop Antivir s'excite et me trouve un virus dans l'autorun WORM/Autorun.dmh.8 (le même que celui de la clef USB de cette amie, alors je pense qu'il n'a pas été vraiment supprimé) et dans un autre fichier .exe qui c'est créer sur la clef USB et qui prend le même nom que l'agence ou j'ai fais les photocopies. WORM/Rontok.D' [worm


Je les ai supprimé tout deux mais je ne sais pas si ça a vraiment fonctionné.

Voila le rapport Hijackthis (je précise qu'il y'a eu une sorte "d'erreur" pendant le scan de Hijackthis


Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 13:06:41, on 01/04/2009

Platform: Windows Vista SP1 (WinNT 6.00.1905)

MSIE: Internet Explorer v7.00 (7.00.6001.18000)

Boot mode: Normal


Running processes:




C:\Program Files\TOSHIBA\Power Saver\TPwrMain.exe

C:\Program Files\TOSHIBA\SmoothView\SmoothView.exe

C:\Program Files\TOSHIBA\FlashCards\TCrdMain.exe

C:\Program Files\Synaptics\SynTP\SynTPEnh.exe


C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe

C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe

C:\Program Files\Synaptics\SynTP\SynToshiba.exe



C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe

C:\Program Files\MSN Messenger\msnmsgr.exe


C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe


C:\PROGRA~1\COMMON~1\France Telecom\Shared Modules\AlertModule\1\AlertModule.exe


C:\Program Files\OrangeHSS\systray\systrayapp.exe

C:\Program Files\Synaptics\SynTP\SynTPHelper.exe

C:\Program Files\Mozilla Firefox\firefox.exe

C:\Program Files\Internet Explorer\iexplore.exe

C:\Program Files\WinRAR\WinRAR.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =

R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\Program Files\OrangeHSS\SearchURLHook\SearchPageURL.dll

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll

O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.1.615.5858\swg.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll

O4 - HKLM\..\Run: [TPwrMain] %ProgramFiles%\TOSHIBA\Power Saver\TPwrMain.EXE

O4 - HKLM\..\Run: [smoothView] %ProgramFiles%\Toshiba\SmoothView\SmoothView.exe

O4 - HKLM\..\Run: [00TCrdMain] %ProgramFiles%\TOSHIBA\FlashCards\TCrdMain.exe

O4 - HKLM\..\Run: [synTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe

O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe

O4 - HKLM\..\Run: [sunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"

O4 - HKLM\..\Run: [synTPStart] C:\Program Files\Synaptics\SynTP\SynTPStart.exe

O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"

O4 - HKLM\..\Run: [NvSvc] RUNDLL32.EXE C:\Windows\system32\nvsvc.dll,nvsvcStart

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [OODefragTray] C:\Windows\system32\oodtray.exe

O4 - HKLM\..\Run: [ORAHSSSessionManager] C:\Program Files\OrangeHSS\SessionManager\SessionManager.exe

O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min

O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background

O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe

O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE

O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll

O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL

O9 - Extra button: eBay - {C08CAF1D-C0A3-40D5-9970-06D067EAC017} - (file missing)

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O13 - Gopher Prefix:

O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\Windows\system32\agrsmsvc.exe

O23 - Service: Planificateur Avira AntiVir Personal - Free Antivirus (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe

O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe

O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe

O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom SA - C:\PROGRA~1\COMMON~1\France Telecom\Shared Modules\FTRTSVC\0\FTRTSVC.exe

O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1150\Intel 32\IDriverT.exe

O23 - Service: O&O Defrag - O&O Software GmbH - C:\Windows\system32\oodag.exe

O23 - Service: Planificateur LiveUpdate automatique - Unknown owner - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe (file missing)

O23 - Service: SBSD Security Center Service (SBSDWSCService) - Safer Networking Ltd. - C:\Program Files\Spybot - Search & Destroy\SDWinSec.exe

O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files\Common Files\Steam\SteamService.exe

O23 - Service: TOSHIBA Optical Disc Drive Service (TODDSrv) - TOSHIBA Corporation - C:\Windows\system32\TODDSrv.exe

O23 - Service: TOSHIBA Power Saver (TosCoSrv) - TOSHIBA Corporation - C:\Program Files\TOSHIBA\Power Saver\TosCoSrv.exe

O23 - Service: TOSHIBA Bluetooth Service - TOSHIBA CORPORATION - c:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtSrv.exe

O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe

O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - C:\Windows\System32\ZoneLabs\vsmon.exe



End of file - 7539 bytes

Bonjour drame :P


Il s'agit d'une infection se propageant par supports amovibles, tu peux lire un sujet sur ce type de propagation. Il existe des moyens relativement simples de s'en prémunir.


En attendant, branche tous tes supports amovibles : (clés usb, lecteur mp3, disques dur externes, cartes flash, etc). Démarre-les (dans le cas d'un disque dur externe par exemple) si nécessaire, mais ne les ouvre pas, même si une fenêtre s'ouvre pour te demander quoi faire.


Télécharge Vaccin USB sur ton Bureau.

Fais un clic-droit sur le fichier, et sélectionne : Exécuter en tant qu'administrateur.

Cela va générer un petit rapport, poste le à la suite.


Génère ensuite un rapport comme ceci :


Télécharge random's system information tool (RSIT) par random/random et sauvegarde-le sur le Bureau.

  • Double-clique sur RSIT.exe afin de lancer RSIT.
  • Clique Continue à l'écran Disclaimer.
  • Si l'outil HIjackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera et tu devras accepter la licence.
  • Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront. Poste le contenu de log.txt (<<qui sera affiché)
    ainsi que de info.txt (<<qui sera réduit dans la Barre des Tâches).


01/04/2009 - 17:29:04,15 - Vaccin USB - Gof


Lecteur détectés :


Le volume dans le lecteur C s'appelle Vista

Le numéro de série du volume est 780C-F237

Le volume dans le lecteur D n'a pas de nom.

Le numéro de série du volume est 68D4-F9FC

Le volume dans le lecteur E s'appelle Data

Le numéro de série du volume est C20F-EE1F


Répertoires et fichiers vaccins :


c:\autorun.inf - Vaccin Ok

c:\adober.exe - Vaccin Ok

c:\copy.exe - Vaccin Ok

c:\comment.htt - Vaccin Ok

c:\host.exe - Vaccin Ok

c:\info.exe - Vaccin Ok

c:\msvcr71.dll - Vaccin Ok

c:\ravmon.exe - Vaccin Ok

c:\ravmon.log - Vaccin Ok

c:\sqlserv.exe - Vaccin Ok

c:\start.exe - Vaccin Ok

c:\temp.exe - Vaccin Ok

c:\temp1.exe - Vaccin Ok

c:\temp2.exe - Vaccin Ok

c:\winfile.exe - Vaccin Ok

c:\zPharaoh.exe - Vaccin Ok

c:\ - Vaccin Ok

d:\autorun.inf - Vaccin Ok

d:\adober.exe - Vaccin Ok

d:\copy.exe - Vaccin Ok

d:\comment.htt - Vaccin Ok

d:\host.exe - Vaccin Ok

d:\info.exe - Vaccin Ok

d:\msvcr71.dll - Vaccin Ok

d:\ravmon.exe - Vaccin Ok

d:\ravmon.log - Vaccin Ok

d:\sqlserv.exe - Vaccin Ok

d:\start.exe - Vaccin Ok

d:\temp.exe - Vaccin Ok

d:\temp1.exe - Vaccin Ok

d:\temp2.exe - Vaccin Ok

d:\winfile.exe - Vaccin Ok

d:\zPharaoh.exe - Vaccin Ok

d:\ - Vaccin Ok

e:\autorun.inf - Vaccin Ok

e:\adober.exe - Vaccin Ok

e:\copy.exe - Vaccin Ok

e:\comment.htt - Vaccin Ok

e:\host.exe - Vaccin Ok

e:\info.exe - Vaccin Ok

e:\msvcr71.dll - Vaccin Ok

e:\ravmon.exe - Vaccin Ok

e:\ravmon.log - Vaccin Ok

e:\sqlserv.exe - Vaccin Ok

e:\start.exe - Vaccin Ok

e:\temp.exe - Vaccin Ok

e:\temp1.exe - Vaccin Ok

e:\temp2.exe - Vaccin Ok

e:\winfile.exe - Vaccin Ok

e:\zPharaoh.exe - Vaccin Ok

e:\ - Vaccin Ok


Examen fonctions Autorun BDR :




NoDrives REG_DWORD 0x0




01/04/2009 - 17:29:07,32 : Fin.





Voila les Trois rapports en tout !


Si j'ai bien compris la meilleure façon de ne pas me faire infecter par clef USB c'est de toujours ouvrir par le clic droit et faire "explorer" ?

  • Modérateurs

Tes rapports ne révèlent plus rien d'inquiétant. Je vais te faire effectuer une dernière analyse par un outil générique.


Télécharge Malwarebytes' Anti-Malware (MBAM)


  • Double clique sur le fichier téléchargé pour lancer le processus d'installation.
  • Dans l'onglet "mise à jour", clique sur le bouton "Recherche de mise à jour": si le pare-feu demande l'autorisation à MBAM de se connecter, accepte.
  • Une fois la mise à jour terminée, rends-toi dans l'onglet "Recherche".
  • Branche tes supports amovibles (clés USB, lecteurs MP3, cartes Flash, etc.) sans les ouvrir.
  • Sélectionne "Exécuter un examen complet"
  • Clique sur "Rechercher"
  • L'analyse démarre.
  • A la fin de l'analyse, un message s'affiche :
    L'examen s'est terminé normalement. Clique sur 'Afficher les résultats' pour afficher tous les objets trouvés.
    Clique sur "Ok" pour poursuivre. Si MBAM n'a rien trouvé, il te le dira aussi.
  • Ferme tes navigateurs.
  • Si des malwares ont été détectés, clique sur Afficher les résultats.
    Sélectionne tout (ou laisse coché) et clique sur Supprimer la sélection, MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
  • MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse. Copie-colle ce rapport et poste-le dans ta prochaine réponse.


Si j'ai bien compris la meilleure façon de ne pas me faire infecter par clef USB c'est de toujours ouvrir par le clic droit et faire "explorer" ?
Non, le meilleur moyen de ne pas s'infecter avec ce type d'infections est de désactiver complètement la fonction autorun. Ainsi, à l'insertion d'une clé USB, ce mécanisme sera inhibé. On voit ça après MBAM :P

Plusieurs petit souci.


Tout d'abbord impossible de mettre à jour le logiciel (pourtant sur le parefeu j'ai autorisé l'accès au logiciel donc je comprend pas)

enfin bref j'ai quand même fais l'analyse, ça m'a trouvé un élément qui va être supprimé lors du prochain redémarrage en principe.


Malwarebytes' Anti-Malware 1.34

Version de la base de données: 1768

Windows 6.0.6001 Service Pack 1


02/04/2009 16:14:36

mbam-log-2009-04-02 (16-14-36).txt


Type de recherche: Examen complet (C:\|D:\|E:\|)

Eléments examinés: 168797

Temps écoulé: 2 hour(s), 16 minute(s), 36 second(s)


Processus mémoire infecté(s): 0

Module(s) mémoire infecté(s): 0

Clé(s) du Registre infectée(s): 0

Valeur(s) du Registre infectée(s): 0

Elément(s) de données du Registre infecté(s): 0

Dossier(s) infecté(s): 0

Fichier(s) infecté(s): 1


Processus mémoire infecté(s):

(Aucun élément nuisible détecté)


Module(s) mémoire infecté(s):

(Aucun élément nuisible détecté)


Clé(s) du Registre infectée(s):

(Aucun élément nuisible détecté)


Valeur(s) du Registre infectée(s):

(Aucun élément nuisible détecté)


Elément(s) de données du Registre infecté(s):

(Aucun élément nuisible détecté)


Dossier(s) infecté(s):

(Aucun élément nuisible détecté)


Fichier(s) infecté(s):

C:\zPharaoh.exe (Worm.Mabezat) -> Delete on reboot.



Puis aussi un autre souci pendant l'analyse Antivir s'est alarmé et apparement ma clef est encore infecté


Dans le fichier 'D:\Avant\Avant.exe'

un virus ou un programme indésirable 'WORM/Rontok.D' [worm] a été détecté.

Action exécutée : Supprimer le fichier


Dans le fichier 'D:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\sys32.exe'

un virus ou un programme indésirable 'TR/Crypt.ULPM.Gen' [trojan] a été détecté.

Action exécutée : Déplacer le fichier en quarantaine


Le deuxieme j'ai pas osé le supprimer alors je l'ai mis en quarentaine.

  • Modérateurs

Bonjour :P


C:\zPharaoh.exe (Worm.Mabezat) -> Delete on reboot.
C'est un des répertoires vaccins. J'ignorais qu'il aurait été détecté à tort par MBAM. Ce n'est pas grave, pas de soucis de ce côté là.


Puis aussi un autre souci pendant l'analyse Antivir s'est alarmé et apparement ma clef est encore infecté


Dans le fichier 'D:\Avant\Avant.exe'

un virus ou un programme indésirable 'WORM/Rontok.D' [worm] a été détecté.

Action exécutée : Supprimer le fichier


Dans le fichier 'D:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\sys32.exe'

un virus ou un programme indésirable 'TR/Crypt.ULPM.Gen' [trojan] a été détecté.

Action exécutée : Déplacer le fichier en quarantaine

Tu as bien fait, ces deux éléments sont réellement infectieux en effet. Il s'agissait visiblement des restes de ton infection USB.


Télécharge Rooter de Eric_71 sur ton bureau.

  • Double-clique dessus afin de l'exécuter.
  • L'outil va travailler et le Bloc-Notes va s'ouvrir
  • Poste le rapport une fois qu'il sera affiché dans le Bloc-Notes


Bonsoir, j'ai essayé de lancer le logiciel mais au bout d'un moment il y'a un message d'erreur


"Utilitaire (QGREP) de recherche de chaînes de caractères a cessé de fonctionner" Puis le programme ne fais plus rien (j'ai laissé 30 mn mais il n'y a pas eu de changement).

  • Modérateurs
"Utilitaire (QGREP) de recherche de chaînes de caractères a cessé de fonctionner" Puis le programme ne fais plus rien (j'ai laissé 30 mn mais il n'y a pas eu de changement).
Quel est l'utilitaire qui fait ceci ? FlashDisinfector ou Rooter ?
  • Modérateurs

Bonsoir drame, :P


Navré, je n'avais pas beaucoup de temps ces derniers jours. Bon, laisse tomber Rooter, ce n'est pas grave. Antivir a-t-il encore réagit depuis ? Constates-tu des disfonctionnements ?

